Имя: Пароль:
IT
Админ
Вирус шифровальщик
0 Радим1987
 
12.10.17
10:56
Добрый день.
Серваку попал вирус шифровальчик расширение.srva
Как спасти данные?
18 SeriyP
 
12.10.17
11:04
(8) а при чем тут РАИД? (Просто друг интересуется...)
19 piter3
 
12.10.17
11:05
(15) аминь
20 DrZombi
 
гуру
12.10.17
11:05
(15) При этом скорей всего бекапы вы делали под одним и тем же пользователем? (все как в прошлые времена, до шифровальщиков) :)
21 oslokot
 
12.10.17
11:06
(0) Прекрасный момент начать жизнь с чистого листа
22 Радим1987
 
12.10.17
11:06
(16) я не админ я разработчик
23 Радим1987
 
12.10.17
11:06
Админ вешается
24 Джо-джо
 
12.10.17
11:07
(22) Считай в рубашке родился
25 SeriyP
 
12.10.17
11:07
(22) повезло
26 Джо-джо
 
12.10.17
11:07
Скорее закрывай все текущие задачи, скажи что всё требования были реализованы в зашифрованных базах
27 Брудвар
 
12.10.17
11:07
(15) Если бекапы были на том же серваке, значит эти данные не очень ценные. Рекомендую отформатировать все диски, и проблема решится.
28 Брудвар
 
12.10.17
11:08
(26) Зачем? Их же все равно заново придется делать
29 elCust
 
12.10.17
11:08
(0) Если владелец шифровальщика лох, то касперский может восстановить. У одного моего клиента каспер восстановил данные.

Но должны выполняться два условия:
1) Организация должна быть клиентом касперского.
2) Шифрование произошло с использованием ключа, который есть в базе касперского.
30 Радим1987
 
12.10.17
11:08
(27) так и будут делать
31 Злопчинский
 
12.10.17
11:09
Готично.
32 Владимир Милькин
 
12.10.17
11:09
(0) посмотрите, может теневые копии остались
33 Волшебник
 
модератор
12.10.17
11:09
(15) Значит бэкапов не было.
34 Радим1987
 
12.10.17
11:10
Бессонные ночи насмарку(
35 Джо-джо
 
12.10.17
11:10
(29) Если владелец шифровальщика Касперский
36 _Дайвер_
 
12.10.17
11:10
37 Радим1987
 
12.10.17
11:10
(33) бекапы тоже зашифровывал. Абсолютно все файлы.
38 igorPetrov
 
12.10.17
11:11
(37) бэкапов не было.
39 Владимир Милькин
 
12.10.17
11:12
(0) плюс если обновляли базы прямо на серваке из режима предприятия (обработка "Поиск и установка обновлений") - есть небольшой шанс, что остались сохраненные базы во временной папке компьютера
40 Радим1987
 
12.10.17
11:12
Про этот вирус еще в инете нет, везде поискали
41 Радим1987
 
12.10.17
11:13
Временные папки, кэши все зашифровано. все типы файлы
42 _Дайвер_
 
12.10.17
11:15
https://pikabu.ru/story/protivodeystvie_virusamshifrovalshchikam_5001938

А еще сейчас есть Acronis, хорошая вещь которая помогает сохранить ваши файлы. Не ловит шифровальщиков, а именно защищает файлы от них.
43 aka AMIGO
 
12.10.17
11:21
(42) именно защищает файлы от них.
Так там основное - это бэкап .. защиты вроде-б в том и состоит - в резервном копировании на стороннем диске..
44 Бледно Золотистый
 
12.10.17
11:23
Заплатить из ЗП админа еще не предлагали?
45 Смотрящий
 
12.10.17
11:23
(29) Ты в корне неправ, не смущай апчественность
46 Woldemar177
 
12.10.17
11:25
(34) Что еще и все твои труды зашифрованы? гыгыгыгы.
47 Джо-джо
 
12.10.17
11:27
(46) Главное чтобы оплачены были
48 Радим1987
 
12.10.17
11:28
(44) предлагали
49 Радим1987
 
12.10.17
11:29
(46) не тока мои.
50 evorle145
 
12.10.17
11:29
(48) зато день не скучный. А так вся жизнь пролетит и не заметишь. Тоже 30-ка стукнула?
51 Радим1987
 
12.10.17
11:30
вот сижу думаю с чего начать дорабатывать КА заново
52 Смотрящий
 
12.10.17
11:31
(51) Я б пива выпил на твоем месте. Маховик пздеца только раскручивается - сегодня точно никаких действий не предпримут - будут назначать крайнего
53 Смотрящий
 
12.10.17
11:32
Одмин кстате и отмазаться может
54 elCust
 
12.10.17
11:32
(45) Я прав, т.к то, что я написал было по факту.
55 Йохохо
 
12.10.17
11:33
(51) свою работу надо бэкапить самому. Если явного запрета нет. Даже если есть цфник и обработки постараться утаскивать и кому надо постараться объяснить, что данных там нет
56 бегинер
 
12.10.17
11:33
напишите вымогателям - получите цену риска, но не факт что после оплаты дадут дешифратор.
57 Fish
 
12.10.17
11:33
(28) Чтобы сроки с нуля пошли :))
58 Радим1987
 
12.10.17
11:34
(55) это будет уроком
59 Радим1987
 
12.10.17
11:34
(56) Написали ждем ответа
60 Смотрящий
 
12.10.17
11:35
(54) нет у них списка ключей - они генерятся рандомно.
Дернуть ключ можно только в шифровальщике первого поколения - он на доске лежит. Второго поколения - только если оно криво написано. А третье уже не сохраняет ничо на диске - все в памяти корутится.
61 elCust
 
12.10.17
11:36
(60) Дык Вроде я об этом и написал. Только кратко.
62 Джо-джо
 
12.10.17
11:36
(60) А у четвёртого никакого ключа нет, платишь бабки и идёшь лесом
63 Смотрящий
 
12.10.17
11:37
(62) Это 2а поколение )))
64 Владимир Милькин
 
12.10.17
11:38
Имхо, если и платить вымогателям - то только если они согласятся и смогут расшифровать какой-нибудь из зашифрованных файлов, который вы им пришлёте для проверки.
65 arsik
 
гуру
12.10.17
11:38
(62) Никто вроде не будет за так бабки платить. Обычно закриптованный файл высылают вымогателю, если в ответ пришел оригинал, тогда можно и рискнуть.
66 aka AMIGO
 
12.10.17
11:39
Что характерно, шифровальщик - частый гость в корп.почте.
В этот вторник дама-менеджер открыла внешне безобидное письмецо, и - ага.
Странно, что не очень много было подпорчено.
Админ прибежал рано утром, чего до этой поры не бывало николи :)
Заражен комп дамочки, и кое-что на шаре "Обмен" - на сервере.
Не у всех.. Но в некоторых папках был файлик-ссылка на некий ресурс. Видимо, тот самый вымогатель. У меня тоже эти ссылки были, возможно, потому, что я лок.админ на своем компе???.. Не знаю..

Мой комп Всевышний защитил.
А вот у дамочки - весь в заразе.

На диске "Обмен" все мои документы убиты. Более того, заменен владелец, мои права "Только чтение". Рискнул, почитал, в *.dоcx - абракадабра.. Что ожидаемо.

(56) прав 100%. Не будет ключа, оставь надежды всяк.. © :((
67 Fish
 
12.10.17
11:43
(66) "шифровальщик - частый гость в корп.почте. " - Ну не знаю, насколько частый, у нас всего один раз пролез, успел пару компов зашифровать (те, на которых Касперский не обновился), потом админы что-то долго мудрили, и с тех пор ни разу не прорывались (тьфу-тьфу).
68 Woldemar177
 
12.10.17
11:52
(51) Главное нас информируй. Особенно завтра.
69 aka AMIGO
 
12.10.17
11:53
(67) Ты речь ведешь об одной организации - твоей.
А организаций-то бездна, и в каждой сидит мариванна, с отсутствием интуиции и критического взгляда на внешний вид письма. У неё забота одна - дом, а остальное - досадная необходимость, потому, если что не так - будет фонтан эмоций..
70 aka AMIGO
 
12.10.17
11:56
Года полтора назад кто-то из бушек притащил из дому флешку с оч. и оч. нужным Excel-файликом. Админ пару дней чистил, реорганизовал хард обмена, а вот поди-ж ты, всё равно пролезла зараза.
71 aka AMIGO
 
12.10.17
11:58
+70 а USB-входы всем поотключали.
72 Сияющий в темноте
 
12.10.17
12:02
сейчас многие почтовые сервера простотрежут письмо,если в нём код сценария js или vbs
так что гостям очень не рады
мииии
73 Радим1987
 
12.10.17
12:20
(68) Объязательно
74 Радим1987
 
12.10.17
12:36
Ну вот пока разговариваю сам собой как здесь.
http://trinixy.ru/151626-beseda-pomoschnikov-alisa-ot-yandeks-drug-s-drugom.html
75 Woldemar177
 
12.10.17
12:40
(75) А тут как бэ уже всё - ни от нас ни от тебя уже ничего не зависит. Информируй нас. Какая будет реакция начальства последствия и тп.
76 lodger
 
12.10.17
12:54
(72) кстати, читать глазками расширение файла уже не панацея.
кулхацкеры дотянулись ручонками до служебного символа разворота написания.
например, было gpj.абырвалг.js, с символом воткнутым в начале станет sj.главрыба.jpg
77 lodger
 
12.10.17
12:57
+(76) а можно и в середину воткнуть, тогда начало имени слева-направо(как обычно) и от символа до конца строки - развернуто.
78 Радим1987
 
12.10.17
13:08
79 LenaAt
 
12.10.17
13:46
Подскажите, пожалуйста, как лучше защитьт бэкапы, которые на NASe хранятся? NAS присоеденен к серверу по iSCSI.  А то что - то страшно стало после прочтения этой темы.
80 zak555
 
12.10.17
13:48
(79) в теневую копию
81 H A D G E H O G s
 
12.10.17
13:48
(76) Можно подробнее?
82 Йохохо
 
12.10.17
13:49
(79) писать в одну папку, а потом перемещать а папку которая ro
(80) писатель
83 zak555
 
12.10.17
13:51
(82) всех моих пользователей, которых посетил шифровальщик, помогли теневые копии
84 LenaAt
 
12.10.17
13:58
(83) админ сейчас сказал, что сейчас шифровальщики рушат механизм теневых копий перед тем, как зашифровать все данные
85 DGorgoN
 
12.10.17
14:46
(84) Ну это новые, все которые встречались не рушили.
86 Fish
 
12.10.17
14:48
(85) Да всё проще: чтобы порушить что-то серьёзное (кроме файлов, доступных пользователю), шифровальщику нужны админские права. Естественно админ, который допустил подобный косяк, будет валить всё на вирус :)
87 Йохохо
 
12.10.17
14:52
(85) подхватывать только старые вирусы еще сложнее
88 Numerus Mikhail
 
12.10.17
14:54
89 mehfk
 
12.10.17
14:59
90 mehfk
 
12.10.17
14:59
И в именах файлов, отображаемых проводником винды это, черт попери, тоже работает.
92 Fish
 
12.10.17
15:10
(90) А не надо проводником смотреть. А против того же ФАРа уже не канает: http://i91.fastpic.ru/big/2017/1012/55/e3c97dfb4b5abd4d2ed135a15710cd55.jpg
93 Мыш
 
12.10.17
15:12
Нужно по старинке писать бэкапы на магнитную ленту. Туда шифровальщик не залезет.
94 mehfk
 
12.10.17
15:13
(92) Фар в качестве почтового клиента особо не поиспользуешь.
95 Fish
 
12.10.17
15:15
(94) Ну проводник тоже на почтовый клиент не похож, а в (90) про него речь была. И разве нельзя резать ещё на стадии почтового сервера, чтобы не пользователь глазками выглядывал, а он сам такие письма срубал?
96 Радим1987
 
12.10.17
15:15
300 баксов
97 mehfk
 
12.10.17
15:15
98 Numerus Mikhail
 
12.10.17
15:16
(96) Всего-то? Соглашайтесь
99 Fish
 
12.10.17
15:17
(98) Кинут же, скорее всего :)
101 mehfk
 
12.10.17
15:19
(95) Окно сохранения файла в почтовом клиенте - это считай проводник.
102 Numerus Mikhail
 
12.10.17
15:19
(99) Заодно и проверим)
103 Fish
 
12.10.17
15:19
(100) Я имел ввиду настройку фильтра на почтовом сервере. Ему пофиг, в каком порядке символы ОТОБРАЖАЮТСЯ. И до пользователя такое письмо тупо не дойдёт.
104 Йохохо
 
12.10.17
15:20
(103) почтари вообще по миме тайпе должны работать
105 SeriyP
 
13.10.17
11:13
ТС, ситуацию как-то разрулили? Держите нас в курсе!
106 бегинер
 
13.10.17
11:49
тестовый фал расшифровали обратно?
107 Woldemar177
 
13.10.17
17:25
неужели уволили вместе с админом
108 mikecool
 
13.10.17
17:48
(51) не работай по ночам, начни с этого
109 Брудвар
 
13.10.17
18:12
Эти шифровальщики неправильно вымогают деньги. Нужно писать так:

Здравствуйте, я борец с вирусописателями Василий Паравозов. Случайно узнал что к вам попал вирус шифровальщик. Прошу вас, не перечисляйте им денег, ну нужно поддерживать мошенников. Лучше давайме вместе их кинем на бабло. Я готов сам расшифровать ваши данные. Моя работа стоит $300.
110 Looking
 
13.10.17
19:25
(22)"я не админ я разработчик"

Вам уже намекнули, что все это из-за Ваших работ по удаленному доступу?
OFF: Атака на Windows 10 по RDP
111 mishaPH
 
модератор
13.10.17
21:12
У нас сегодня полез зашифровывать ванна край собственной персоной.
вовремя заметили и прибили левый процесс
112 Neg
 
13.10.17
21:22
(18) Ляпнуть лишь бы. :)
113 Радим1987
 
13.10.17
22:14
Добрый вечер
114 Радим1987
 
13.10.17
22:22
Договорились что они одну конфигурацию базу расшифруют и отправляют к нам обратно, потом мы оплатим за остальное в районе 150 баксов. Так они расшифровали и скинули фотографии конфигурации и базы (Это была демо база) и все типа наша очередь скинуть им денег. Ну так как первую нашу условие не выполнили , значит не видать им денег. Самое главное они очень быстро расшифровали и развернули, и отправили думаем что среди них есть 1С ник (Возможно сидит на этом форуме) + пароли были (взломать то не трудно но все равно).
115 Looking
 
14.10.17
09:10
(114)даже так? и здесь без коварных 1С-ков не обошлось? не своих, так чужих?
116 jsmith82
 
14.10.17
11:45
Шифровка данных - подрыв государственности.
117 breezee
 
14.10.17
11:52
> (114)
(Возможно сидит на этом форуме)
У вас уже собственное расследование? Это месть Ливингастара должно быть)